Aurelian Lite 是一款完全离线运行的单 HTML 文件网络风险分析工具,基于 EBIOS RM 方法论和 MITRE ATT&CK 框架提供威胁建模与蒙特卡洛风险量化。
Aurelian Lite
Cyber risk analysis, offline in a single file — EBIOS RM threat modelling, MITRE ATT&CK kill chains and Monte-Carlo risk quantification
Roadmap · Changelog · Maturity & suitability
Aurelian Lite 是一款基于浏览器的**网络风险分析**工具——涵盖**威胁建模和风险量化**的结构化网络与信息安全分析——其方法**受 EBIOS Risk Manager (EBIOS RM) 和 ISO/IEC 27005 启发**。它帮助分析师从组织环境出发,推导出一组已确定优先级且站得住脚的风险场景——将资产、威胁、攻击路径和处置措施建模为组织风险暴露的一幅全景图。
它完全在您的浏览器中离线运行,仅需单个文件。无需服务器、无需账号、无需安装,数据绝不离开您的设备。
## 方法论
EBIOS RM 方法论将评估组织为五个连续的研讨会,与 ISO/IEC 27005 的风险管理概念保持一致。Aurelian Lite 映射了该结构:
1. **基础** - 识别关键的业务资产以及组织担忧的事件(可用性、机密性或完整性受损),以及它们所依赖的支撑资产。
2. **风险源** - 描述谁可能发起攻击以及他们试图达到什么目的。
3. **战略场景** - 绘制这些威胁如何通过利益相关者、供应商和合作伙伴的生态系统触达组织。
4. **运营场景** - 详细说明具体的技术攻击路径(作为 kill-chain),并映射到 **MITRE ATT&CK®** 战术。
5. **处置** - 定义降低每种风险的安全措施,并跟踪它们对已识别攻击步骤的覆盖程度。
最后的风险量化步骤根据可能性和严重程度对每个场景进行评级,从而突出显示最重大的风险。
您记录的所有内容都是相互关联的——资产、威胁、场景、技术和措施共同构成了一个单一的**知识图谱**,让您可以追溯任何风险,从其源头一直到缓解该风险的控制措施。
## 功能特性
- 整个分析的**交互式知识图谱**,让各种关系和缺口一目了然。
- **跨研讨会攻击路径视图**,追踪场景从威胁源穿过生态系统直到受影响资产的全过程。
- **风险矩阵** - 一个“可能性 × 严重程度”的热力图,可一目了然地定位每个场景。
- **MITRE ATT&CK® kill-chain 构建器** - 将攻击步骤排列到各个战术通道中,以描述攻击行动是如何展开的。
- **蒙特卡洛风险量化** - 自有的离线模拟引擎将定性模型转换为年度损失分布(损失超越曲线、百分位数),每个因素均根据研究输入进行参数化推导,并可溯源至输入内容。按场景选择性启用。
- **处置与残余风险** - 记录针对每个风险的 ISO-27005 风格决策(降低 / 接受 / 分担 / 规避);矩阵上的残余风险位置是根据您的 kill-chain 覆盖率推导出来的,无需重复输入。
- **纵深防御覆盖率** - kill-chain 步骤的覆盖率根据每项措施的实施水平 *和* 生命周期状态进行加权,并设置了饱和度,因此两个半成品的控制措施不会被误读为已完全缓解风险。
- **质量检查** - 一个完整性检查器,用于暴露缺口:未被覆盖的 kill-chain 步骤、未处理的风险等。
- **Word / PDF 语料库导入** - 完全离线提取文档文本(通过内置的 PDF.js 处理 PDF,通过浏览器自带的解压功能处理 `.docx`)来初始化研究,并对每个提取的实体进行自动来源标注。
- **可移植、私密的数据** - 以 JSON 或 YAML 格式导出和导入完整的研究内容,以便在不同机器间转移,可选启用 **强效的 AES-256 加密**。这是您的数据唯一进行传输的方式。
## 辅助提取 - 在您的机器上运行的模型
将大量文档转化为结构化分析是任何评估中最耗时的环节。Aurelian Lite 可以帮上忙——**完全在您的设备上**。
附加参考资料(策略、网络描述、事件报告、威胁情报等),Aurelian Lite 会**直接在您的浏览器中运行一个小型 embedding 模型**,阅读文本并为分析的各个部分(资产、担忧事件、风险源等)生成候选实体。您审查每一条建议并决定哪些内容可以进入研究范围;没有任何内容会被自动添加,也绝不会上传任何数据。
模型(例如 `all-MiniLM-L6-v2`,约 25 MB)从公开来源下载一次后便会在本地缓存——或者作为便携文件存放在应用程序旁边——因此从那时起,提取工作即可完全离线进行。这是这个原本确定性工具中唯一可选、需要用户主动启用的智能组件;Aurelian Lite 中的其他所有功能在没有它的情况下也能正常运行。
## 设计上的私密与离线优先
没有后端、没有账号、也没有遥测。您的分析数据存储在本地的浏览器中,整个应用程序被打包成一个 `index.html` 文件,双击即可在任何现代浏览器中打开——非常适合必须在受控设备上进行的敏感评估。
## 快速开始
**运行它** - 从 [最新版本](https://github.com/aurelian-risk/aurelian-lite/releases/latest) 下载 `index.html`,
双击打开它,然后选择 **Load sample study**(加载示例研究)以探索一个完整的示例。
**从源码构建**
```
npm install
npm run build # produces dist/index.html - the single, offline app
npm run dev # or run a live development server
```
使用 React 和 Vite 构建,并打包成一个独立的单文件。
## 关于 Aurelian Risk Manager
Aurelian Lite 是 **Aurelian Risk Manager** 的免费、开源、离线配套工具——
*AI 驱动的网络风险分析*。
Aurelian Risk Manager 是一个企业级平台,可端到端地自动执行完整的评估过程:AI agent 将组织的文档和威胁情报转化为统一知识图谱上经过量化且可审计的风险分析,结合了受 **EBIOS RM 启发** 的方法论、**MITRE ATT&CK®** 技术映射以及以货币损失范围表示的 **蒙特卡洛** 风险量化。它是为满足 NIS2 合规要求但缺乏专门安全团队的组织,以及希望加速并扩大工作规模的安全团队而构建的。
Aurelian Risk Manager 负责实现分析的自动化,而 Aurelian Lite 则为您提供与前者相同的结构,作为一款您可以在任何地方、完全在自己的机器上运行的轻量级建模工具。如需了解更多信息,请访问 **[aurelian-risk.com](https://aurelian-risk.com)**。
## 许可证
[MIT](LICENSE) © Aurelian-Risk
MIT 许可证涵盖了 Aurelian Lite 的源代码。打包的参考数据集和内联到构建版本中的开源库仍受其各自许可证的约束 - 详见下文。
## 免责声明
Aurelian Lite 按“原样”和“按现状”提供,不提供任何明示、暗示或法定的保证或条件,包括但不限于任何关于适销性、特定用途适用性、所有权、非侵权、准确性、可靠性或可用性的暗示保证。
- **非专业建议。** Aurelian Lite 是一种风险建模辅助工具,不提供专业的安全、法律、监管、财务或合规建议,也不能替代合格的专业知识或独立评估。
- **不保证结果。** 所有输出内容,包括设备端模型生成的任何建议,以及任何可能性、严重程度或风险评级,都可能是不完整、不准确或错误的。该工具无法检测、识别或量化所有的风险、威胁、漏洞或场景。您有责任在依赖任何结果之前对其进行独立审查和验证。
- **不保证合规。** 使用 Aurelian Lite 并不证明、确保或表明符合 EBIOS RM、ISO/IEC 27005、NIS2 或任何其他框架、标准或法规。
- **您的责任。** 您使用 Aurelian Lite 的风险完全由您自行承担,并且您需对基于此工具做出的任何决定、行动、配置和遗漏,以及您输入的任何数据的机密性、完整性、备份和合法处理承担全部责任。数据保存在您本地的浏览器中,并且可能会丢失(例如通过清除浏览器数据);对任何此类丢失不承担任何责任。
- **第三方组件。** 从第三方获取的模型、数据集和库(包括任何已下载的机器学习模型和 MITRE ATT&CK 内容)仍由其各自的所有者负责,并受其自身条款的约束;对第三方内容不承担任何责任。
- **责任限制。** 在适用法律允许的最大范围内,作者、贡献者和 Aurelian-Risk 对任何直接的、间接的、附带的、特殊的、后果性的、惩罚性的或惩戒性的损害,或任何数据、利润、收入、业务、商誉或声誉的损失,或因使用或无法使用 Aurelian Lite 而产生的任何其他类型的损害或伤害概不负责,即使已被告知发生此类损害的可能性。
下载、构建或使用 Aurelian Lite 即表示您承认并接受此免责声明。本免责声明中的任何内容均不排除或限制适用法律下不能被排除或限制的任何责任。
An open-source project by Aurelian-Risk
Aurelian Lite is inspired by the EBIOS Risk Manager methodology (published by
ANSSI) and ISO/IEC 27005. It is an independent tool and is not certified by or affiliated
with ANSSI, ISO, NIST, the EU or MITRE. MITRE ATT&CK® is a trademark of The MITRE
Corporation. Contains public-sector reference material from the EU (NIS2, EUR-Lex) and NIST;
see NOTICE and THIRD-PARTY-NOTICES.md.